PrintNightmare
Ecco un progetto che aiuterà a combattere la falla di sicurezza di Windows PrintNightmare! (CVE-2021-34527)
Devi sapere che Microsoft ha rilasciato una patch per questa falla, ma non è completamente funzionante e contrasta solo l'RCE (Remote Code Execution), mentre l'LPE (Local Privilege Elevation) funziona ancora per potenziali attaccanti.
Ecco alcune cose da fare :
- Prima di tutto, su un client, è NECESSARIO aggiornare il computer con le ultime correzioni di Microsoft anche se non risolvono completamente il problema.
- Quindi, su un server, se l'installazione della patch Microsoft non è possibile, è OBBLIGATORIO spegnere e poi disabilitare all'avvio il servizio Windows Print Spooler tramite Services.msc o tramite 2 comandi Powershell :
"Stop-Service -Name Spooler -Force" e "Set-Service -Name Spooler -StartupType Disabled".
- Eseguire lo script powershell o batch che aggiornerà o creerà 3 chiavi di registro :
- RegisterSpoolerRemoteRpcEndPoint con valore 2 (DWORD) in HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\Printers
- NoWarningNoElevationOnInstall con valore 0 (DWORD) in HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint
- UpdatePromptSettings con valore 0 (DWORD) in HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint
Fonti
Ho creato questo protocollo con l'aiuto di molti siti web che tracciano la falla :